当您在一台计算机上登录到美国银行()时,该网站会提示您回答您的安全问题之一。
这究竟如何使网站更安全?
假设一个人不知何故猜到了你的密码,他们就无法进入他们的电脑,因为他们不知道你的安全问题?如果他们有你的密码,他们已经赢了。似乎所有这些都让合法用户更难使用该网站.
基于@AJHenderson的回答,我们试图保护用户的场景似乎是一个关键记录器。也许我们指望密钥记录器是在用户通过输入安全问题将这台计算机标记为“可信”之后放置的?在这种情况下,黑客不会捕捉到用户的安全问题答案。更好的解决方案不是让用户通过屏幕上的键垫输入一个PIN,而这个键盘不太容易登录吗?
发布于 2013-05-06 20:51:44
这是设计用来防止的场景是键记录。这是相当容易得到一个键盘记录器,将报告回来,但有点复杂,使一个程序,实际上将在另一台计算机上远程执行攻击。由于您不定期输入您的安全问题答案,如果攻击者通过密钥记录器获得您的密码,他们将无法在不知道答案的情况下在系统上使用该密码。
虽然攻击者可以强迫您的系统不被识别,但是它的有效性确实是有限的,他们也可以让您回答安全问题。不过,对攻击者来说,这仍然是一种轻微的困难,对用户来说,这并不是一个重大的、甚至是常见的负担。
发布于 2013-05-07 06:36:29
欺诈管理。该银行的网站可能正在使用地理位置和设备fingerprinting.from维基百科。
地理位置是对物体的真实地理位置的识别,例如手机或互联网连接的计算机终端。设备指纹是为识别而收集的关于远程计算设备的信息。
想象一下,今天早上,你做了一笔来自美国的交易,两个小时后,有人试图从中国那里登录你的账户。使用地理位置,系统就会知道有些地方不对劲。
如果一台新计算机被用来访问您的帐户,系统希望确保它是帐户的真正所有者,而不是某个盗用密码的黑客。
银行系统的设计可以为您经常用于金融交易的计算机开发一定程度的信任。当您的请求来自新的设备/位置时,系统会问您一个安全问题。
如果你的安全问题是“你的狗叫什么名字?”或者“你的高中叫什么名字?”攻击者可能很容易猜到这些。安全问题不能与双因素身份验证相比较。
发布于 2013-11-21 12:08:46
问题是你最喜欢的宠物叫什么名字?为了正确地回答这个问题,我今天的思维方式和我最初回答问题的那一天是一样的。那天是春天,我在想我曾经拥有的那匹马。在温暖的春天骑马真是太有趣了。然而,今天是冬天,当外面很冷的时候,我想起了我的老牧羊犬,它曾经和我一起躺在炉火前。我不记得那匹马了。即使我是我自己,也没有黑客,但有多少机会让这个问题正确呢?不高,除非我把这个愚蠢的问题用我的答案写下来,然后把它们贴在电脑旁。更难回答的是:你母亲是在哪里出生的?那是在圣加仑、圣加仑、圣加伦、瑞士还是欧洲吗?
请记住:安全问题会降低系统的安全性,因为它们迫使您写下问题和答案。
https://security.stackexchange.com/questions/35439
复制相似问题